Das Ministerium für Industrie und Informationstechnologie veröffentlicht die Leitfaden für den Schutz von Netzwerksicherheit für industrielle Steuerungssysteme

kostenlosKostenloses technisches Material

Dieser Inhalt ist direkt lesbar und eignet sich für das Grundlagenlernen und die Suche.

Das Ministerium für Industrie und Informationstechnologie veröffentlicht die Leitfaden für den Schutz von Netzwerksicherheit für industrielle Steuerungssysteme

In den letzten Jahren, mit der rasanten Entwicklung der Informationstechnologie und der Beschleunigung des Prozesses der Industrialisierung, steht die Sicherheit des industriellen Steuerungssystems in China vor beispiellosen Herausforderungen. Industrielle Steuerungssysteme sind weit verbreitet mit unvollkommenen Sicherheitsmaßnahmen, zahlreichen Lücken und anfällig für Hackerangriffe, Malware-Einbrüche und andere Bedrohungen. Darüber hinaus sind industrielle Steuerungssysteme oft mit dem Internet verbunden, die Netzwerkgrenzen sind unklar und anfällig für externe Angriffe, die ernsthafte Auswirkungen auf die Betriebstabilität des Systems haben.
Als wichtiger Bestandteil der Schlüsselinfrastruktur ist das industrielle Steuerungssystem von großer Bedeutung für die Gewährleistung der wirtschaftlichen Sicherheit und der sozialen Stabilität des Landes. Um sich an die Entwicklung der neuen industrialisierten Situation anzupassen, das Sicherheitsniveau des industriellen Kontrollsystems in China zu verbessern, die Industrieunternehmen zu leiten, um die industrielle Steuerung und den Sicherheitsschutz zu erledigen, um eine hohe Sicherheit zu begleiten, die neue Industrialisierung und die hochwertige Entwicklung, das Ministerium für Industrie und Informationstechnologie druckt und veröffentlicht "Industrielle Steuerungssysteme Netzwerk-Sicherheitsschutz - Leitfaden", der vollständige Text ist wie folgt:
I, Sicherheitsmanagement

(I) Vermögensverwaltung
1. Umfassende Kämmung der typischen industriellen Steuerungssysteme wie Programmierbare Logik-Controller (PLC), verteilte Steuerungssystem (DCS), Datenerfassung und Überwachungsteuerungssystem (SCADA) und verwandte Geräte, Software, Daten und andere Assets, klaren Vermögensverwaltung Verantwortliche Abteilungen und Verantwortliche, die Erstellung einer Liste der Vermögenswerte des industriellen Steuerungssystems und die rechtzeitige Aktualisierung entsprechend der Vermögenswerte-Status - Änderungen. Regelmäßige industrielle Steuerungssystem-Asset - Überprüfung, einschließlich, aber nicht beschränkt auf Systemkonfiguration, Berechtigungszuweisung, Protokoll-Audit, Viren, Datensicherung, Ausrüstung Betriebszustand und so weiter.
2. Entsprechend der Wichtigkeit, der Größe des Trägerschäfts und dem Schadegrad von Cybersicherheitsereignissen und anderen Faktoren, eine Liste wichtiger industrieller Steuerungssysteme zu erstellen und regelmäßig zu aktualisieren, um den Schwerpunkt zu schützen. Wichtige industrielle Steuerungssysteme im Zusammenhang mit wichtigen industriellen Host, Netzwerkgeräten, Steuerungseinrichtungen usw. sollten redundante Sicherungen implementiert werden.
(b) Konfigurationsverwaltung
3. Verbessern Sie die Konto - und Kennwortverwaltung, vermeiden Sie die Verwendung von Standard - oder schwachen Kennwörtern und aktualisieren Sie das Kennwort regelmäßig. Befolgen Sie das Prinzip der Mindestautorisierung, legen Sie die Kontoberechtigungen vernünftig ein, deaktivieren Sie unnötige Systemstandardkonten und Administratorkonten und räumen Sie veraltete Konten rechtzeitig auf.
4. Erstellen Sie eine Liste der Sicherheitskonfigurationen für industrielle Steuerungssysteme und eine Liste der Konfigurationsstrategien für Sicherheitsausrüstung. Regelmäßige Audit der Konfigurationsliste, rechtzeitige Anpassung der Konfiguration entsprechend den Änderungen der Sicherheitsbedürfnisse, strenge Sicherheitstests vor der Implementierung von wichtigen Konfigurationsänderungen, Tests können Änderungen vor der Implementierung durchgeführt werden.
(c) Sicherheit der Lieferkette
5. In den Vereinbarungen mit Anbietern von industriellen Steuerungssystemen, Cloud-Dienstleistern, Sicherheitsdienstleistern und anderen Anbietern sollten die sicherheitsbezogenen Verantwortlichkeiten und Pflichten klar definiert werden, die alle Parteien erfüllen müssen, einschließlich des Managements, der Aufteilung der Verantwortlichkeiten, der Zugriffsbefugnisse, des Datenschutzes, des Verhaltenskodexes, der Haftung für Vertragsverletzungen usw.
6. Bei Verwendung von SPS und anderen Geräten, die in den Katalog der kritischen Geräte des Netzwerks eingeschlossen sind, sollte die Sicherheitszertifizierung qualifizierter Institutionen qualifiziert oder die Sicherheitsprüfung die Anforderungen erfüllen, verwendet werden.
d) Förderung der Bildung
7. Regelmäßige Durchführung von Gesetzen, Vorschriften und Richtlinien-Standards in Bezug auf die Netzwerksicherheit der industriellen Steuerungssysteme, um das Bewusstsein für die Netzwerksicherheit des Unternehmens zu stärken. Für das Betriebs - und Wartungspersonal in Bezug auf industrielle Steuerungssysteme und Netzwerke, wird regelmäßig die Ausbildung und Beurteilung von professionellen Fähigkeiten in der industriellen Steuerung durchgeführt.
II. Technischer Schutz

(i) Host - und Terminalsicherheit
8. Bereitstellung von Antivirus-Software auf Ingenieurstationen, Bedienerstationen, Industriedatenbankservern und anderen Host-Computern, regelmäßige Upgrades und Tötungen der Virenbibliothek, um die Ausbreitung von Schadsoftware wie Ransomware zu verhindern. Für Medien mit Speicherfunktionen, bevor sie auf den industriellen Host zugreifen, sollten Viren, Trojaner und andere bösartige Codes untersucht werden.
9. Der Host kann die White-List - Technologie für Anwendungssoftware verwenden, die nur die Bereitstellung von Anwendungssoftware ermöglicht, die von Unternehmen autorisiert und sicherheitsbewertet wird, und die geplante Implementierung von Betriebssystemen, Datenbanken und anderen Systemsoftware und wichtigen Upgrades für Anwendungssoftware.
10. Entfernen oder schließen Sie unnötige USB-Schnittstellen, optische Laufwerke, drahtlose und andere externe Geräte auf dem industriellen Host und schließen Sie unnötige Netzwerkdienstausflüsse. Wenn externe Geräte verwendet werden müssen, sollte eine strenge Zugriffskontrolle durchgeführt werden.
11. Implementieren Sie die Benutzer-Identität für den Zugriff auf den industriellen Host, die industriellen intelligenten Endgeräte (Steuerungseinrichtungen, intelligente Geräte usw.), die Netzwerkgeräte (Industrielschalter, Industrie-Router usw.), und den Zugriff auf den entscheidenden Host oder Terminal wird durch Zwei-Faktor - Authentifizierung verwendet.
b) Struktur und Grenzsicherheit
12. Entsprechend den Eigenschaften des Trägerschäfts, dem Umfang des Geschäfts, der Bedeutung der industriellen Produktion und anderen Faktoren, die industrielle Ethernet, industrielles drahtloses Netzwerk und andere industrielle Steuerungsnetzwerk bestehend aus Partition und Domänen-Management, die Bereitstellung von Industrie-Firewall, Netzwerk-Gate und anderen Geräten, um die horizontale Isolation zwischen Domänen zu erreichen. Wenn ein industrielles Steuerungsnetzwerk mit einem Unternehmensmanagementnetzwerk oder dem Internet verbunden ist, wird ein vertikaler Schutz zwischen Netzwerken implementiert und ein Sicherheits-Audit des Netzwerkverhaltens durchgeführt. Geräte müssen beim Zugriff auf das industrielle Steuerungsnetzwerk authentifiziert werden.
13. Bei der Anwendung der fünften Generation mobiler Kommunikationstechnologie (5G), drahtloser LAN-Technologie (Wi-Fi) und anderen drahtloser Kommunikationstechnologien, entwickeln Sie eine strenge Netzwerkzugriffssteuerungsstrategie, verwenden Sie einen Identitäts-Authentifizierungsmechanismus für drahtlosen Zugriffsausrüstung, auditieren Sie den drahtlosen Zugriffspunkte regelmäßig, schließen Sie die Übertragung von SSID-Informationen für drahtlosen Zugriff und vermeiden Sie den Zugriff auf Geräte.
14. Strenge Remote-Zugriffssteuerung, verbieten Sie das industrielle Steuerungssystem für das Internet unnötiges Hypertext Transfer Protocol (HTTP), File Transfer Protocol (FTP), Internet Remote Login Protocol (Telnet), Remote Desktop Protocol (RDP) und andere Hochrisiko-Universitätsnetzwerk-Dienste zu öffnen, für die notwendige Öffnung von Netzwerk-Dienstleistungen übernehmen sicherer Zugang Agent und andere Technologien für Benutzer-Authentifizierung und Anwendung Authentifizierung. Bei der Remote-Wartung verwenden Sie Protokolle wie Internet Security Protocol (IPsec), Secure Sockets Protocol (SSL), um sichere Netzwerkkanäle (wie z. B. virtuelle private Netzwerke (VPNs)) zu erstellen, und beschränken Sie den Zugriff und die Autorisierungszeit streng, führen Sie die Aufbewahrung von Protokollen und Audits durch.
15. Bei der Verwendung von Verschlüsselungsprotokollen und Algorithmen in industriellen Steuerungssystemen sollten die Anforderungen an die einschlägigen Gesetze und Vorschriften erfüllt werden, und die bevorzugte Verwendung von kommerziellen Passwörtern wird gefördert, um die verschlüsselte Netzwerkkommunikation, die Geräte-Authentifizierung und die sichere Datenübertragung zu erreichen.
c) Sicherheit in der Cloud
16. Wenn die industrielle Cloud-Plattform für Unternehmen selbst erstellt wird, nutzt sie Benutzer-Identität, Zugriffssteuerung, sichere Kommunikation, Eindringungsverhütung und andere Technologien zum Schutz der Sicherheit, um illegale Operationen, Netzwerkangriffe und andere Verhaltensweisen effektiv zu verhindern.
17. Wenn industrielle Geräte in der Cloud sind, wird ein strenges Identitätsmanagement für die Geräte in der Cloud durchgeführt, und die Geräte nutzen eine bidirektionelle Authentifizierung beim Zugriff auf die industrielle Cloud-Plattform und verbieten nicht identifizierte Geräte den Zugriff auf die industrielle Cloud-Plattform. Bei der Cloud-Verlegung von Geschäftssystemen sollte eine sichere Isolation der Betriebsumgebungen verschiedener Geschäftssysteme gewährleistet werden.
d) Anwendung der Sicherheit
18. Beim Zugriff auf Anwendungsdienste wie Manufacturing Execution Systems (MES), Konfigurationssoftware und Industriedatenbanken sollte die Benutzer-Authentifizierung durchgeführt werden. Für den Zugriff auf kritische Anwendungsdienste wird die Zwei-Faktor - Authentifizierung verwendet und der Zugriff und die Autorisierungszeit sind streng begrenzt.
19. Die Software für industrielle Steuerungssysteme, die von Industrieunternehmen unabhängig entwickelt wurde, sollte den Sicherheitstest durchführen, der von Unternehmen selbst oder von Drittanbietern beauftragt wird, und der Test kann erst nach der Prüfung online verwendet werden.
c) Datensicherheit des Systems
20. Regelmäßige Auswahl von Daten, die durch den Betrieb von industriellen Steuerungssystemen erzeugt werden, kombiniert mit der Geschäftsrealität, durchgeführt Daten Klassifizierung und Gradung, identifizieren wichtige Daten und Kerndaten und bilden einen Katalog. Um die Datenerfassung, Speicherung, Verwendung, Verarbeitung, Übertragung, Bereitstellung, Öffentlichkeit und andere Links, verwenden Sie Passworttechnologie, Zugriffssteuerung, Katastrophensicherung und andere Technologien, um Daten zu schützen.
21. Die Gesetze und Verwaltungsvorschriften haben wichtige Daten und Kerndaten, die im Inland gespeichert werden müssen, sollten im Inland gespeichert werden, müssen wirklich im Ausland zur Verfügung gestellt werden, und die Auslandssicherheitsbewertung der Daten sollte gemäß den Gesetzen und Vorschriften durchgeführt werden.
III, sicherer Betrieb

(a) Überwachung Frühwarnung

22. Im industriellen Steuerungsnetzwerk überwachen Sie die Bereitstellung von Geräten oder Plattformen, ohne den stabilen Betrieb des Systems zu beeinträchtigen, um rechtzeitige Entdeckung und Warnung von Sicherheitsrisiken wie Systemlücken, Malware, Netzwerkangriffe, Netzwerk-Eindringungen und andere Risiken zu erkennen.
23. An der Grenze zwischen dem industriellen Steuerungsnetzwerk und dem Unternehmensmanagementnetzwerk oder dem Internet können Bedrohungsfalstechnologien wie Honigkräfte für industrielle Steuerungssysteme verwendet werden, um Cyberangriffe zu erfassen und die aktive Abwehrfähigkeit zu verbessern.
b) Betriebszentrum
24. Unternehmen, die die Voraussetzungen haben, können ein Netzwerksicherheitsbetriebszentrum für industrielle Steuerungssysteme einrichten, um die Technologien wie SOAR (Sicherheits-Orchestration - Automation und - Reaktion) zu nutzen, um einheitliches Management und Richtlinienkonfiguration von Sicherheitsgeräten zu erreichen, umfassende Überwachung von Netzwerk-Sicherheitsbedrohungen zu ermöglichen und die Fähigkeit zur zentralen Untersuchung von Risiken und schnellen Reaktionsvorfällen zu verbessern.
c) Notfallbehandlung
25. Erstellen Sie einen Notfallplan für Sicherheitsvorfälle in der industriellen Steuerung, definieren Sie den Berichts - und Beseitigungsprozess, bewerten und revidieren Sie die tatsächlichen Situationen entsprechend, und führen Sie regelmäßig Notfallübungen durch. Bei einem Sicherheitsereignis in der industriellen Steuerung sollte der Notfallplan sofort gestartet werden, Notfallmaßnahmen ergriffen werden, um die Sicherheitsereignisse rechtzeitig und sicher zu behandeln.
26. Wichtige Geräte, Plattformen, Systemzugriff und Betriebsprotokolle für mindestens sechs Monate aufbewahren, und regelmäßige Sicherung der Protokolle, um die Nachverfolgung der forensischen Erhebung zu erleichtern.
27. Regelmäßige Backup - und Wiederherstellungstests für wichtige Systemanwendungen und Daten stellen sicher, dass industrielle Steuerungssysteme im Notfall innerhalb einer akzeptablen Zeit wieder in Betrieb sind.
d) Sicherheitsbewertung
28. Vor der Einführung eines neuen oder aktualisierten industriellen Steuerungssystems, vor der Anbindung an das industrielle Steuerungsnetzwerk und das Unternehmensmanagementnetzwerk oder das Internet sollte eine Sicherheitsrisikobewertung durchgeführt werden.
29. Für wichtige industrielle Steuerungssysteme sollten Unternehmen mindestens einmal im Jahr eine Bewertung der industriellen Steuerungsschutzfähigkeiten durchführen oder professionelle Einrichtungen von Dritten beauftragen.
c) Lückenmanagement
30. Aufmerksam beobachten die Industrie und Informationstechnologie Netzwerk-Sicherheitsbedrohungen und Schwachstellen-Informations - Austausch-Plattform und andere wichtige industrielle Kontrollsicherheitslücken und ihre Patches veröffentlicht, rechtzeitige Upgrade-Maßnahmen, kurzfristig nicht aktualisiert werden kann, sollte gezielte Sicherheitsverstärkung durchgeführt werden.
31. Regelmäßige Schwachstellenuntersuchungen für wichtige industrielle Steuerungssysteme werden durchgeführt, und bei der Entdeckung großer Sicherheitslücken können Patches oder Verstärkungsmaßnahmen erst nach der Verifizierung des Tests durchgeführt werden, um ein Upgrade oder eine Verstärkung durchzuführen.
IV. Verantwortlichkeiten erfüllen

32. Industrieunternehmen übernehmen die Hauptverantwortung für die Sicherheit der industriellen Steuerung des Unternehmens, ein Sicherheitsmanagementsystem für die industrielle Steuerung zu etablieren, die Verantwortliche und die Verantwortliche zu definieren, in Übereinstimmung mit dem Prinzip "Wer betreibt, wer verantwortlich ist, wer verantwortlich ist, wer verantwortlich ist", um die Verantwortung für den Schutz der industriellen Steuerung zu implementieren.
33. Stärkung der Ressourcensicherung des Unternehmens, um sicherzustellen, dass die Sicherheitsmaßnahmen und das industrielle Steuerungssystem synchronisiert werden, synchronisiert werden, synchronisiert werden, synchronisiert werden.

Sollte man diese Informationen für ein echtes Projekt verwenden?

Gehen Sie zum Tool Center, um Nachrichten zu analysieren, CRC-Prüfungen und Geräte-Debugging zu erledigen, oder senden Sie Anforderungen für Auswahl - und Zugangsvorschläge.

Ingenieur Mitglied

Verwandeln Sie diesen Artikel in ein umsetzbares Debuggermaterial

Erweiterte Nachrichtenanalyse, Paket-Downloads, Codebeispiele, Engineering-Szenarien und Priority-Technischer Support sind für die Real-Projekt - Bereitstellung möglich.

Unbegrenzte Werkzeuge
Datenpaket und Codepaket
Vollständige Engineering Case-Basis
Vorrangiger Zugang zum technischen Support

Antwort veröffentlichen

Ihre E-Mail - Adresse wird nicht öffentlich gemacht. Erforderliche Elemente wurden verwendet * markiert.